Um ataque de phishing direcionado a um funcionário da fornecedora aeroespacial e de defesa dos EUA, a IEH Corporation, deu a uma parte não autorizada acesso a uma caixa de correio Microsoft 365 contendo informações potencialmente sensíveis de negócios e engenharia.

 

 

O IEH divulgou o incidente em um documento do Formulário 8-K à Comissão de Valores Mobiliários dos EUA. Segundo a empresa, o atacante abordou um funcionário se passando por um possível contato comercial e enviou o que parecia ser um link legítimo de compartilhamento de documentos da Microsoft.

O funcionário seguiu o link e foi levado a uma página de login fraudulenta do Microsoft 365. Após a inserção das credenciais, o atacante conseguiu acessar a conta de e-mail do funcionário.

O IEH não relatou evidências de que as credenciais comprometidas foram usadas para acessar outros sistemas corporativos. A caixa de correio afetada continha uma variedade de informações empresariais. De acordo com o documento da SEC, a parte não autorizada potencialmente tinha acesso a e-mails e anexos, comunicações com clientes, ordens de compra e documentação de engenharia.

Algumas informações armazenadas na conta também podem ter estado sujeitas a controles de exportação dos EUA. O IEH não divulgou exatamente quais documentos técnicos estavam acessíveis ou se o atacante visualizou arquivos específicos. A empresa também afirmou que sua investigação não encontrou evidências até agora de que informações da caixa de correio tenham sido baixas ou removidas com sucesso.

Da mesma forma, o IEH não identificou evidências de que o atacante tenha usado a conta comprometida para enviar e-mails não autorizados. A empresa respondeu protegendo a conta afetada e desativando a caixa de correio. Evidências digitais foram preservadas para análise forense, e a investigação sobre o comprometimento continua em andamento.

A IEH Corporation fabrica conectores de alto desempenho projetados para aplicações aeroespaciais e de defesa exigentes. Seus componentes são usados em equipamentos como satélites, caças, sistemas de radar terrestre e aéreo, e torpedos. Os produtos da empresa também são usados em sistemas associados a plataformas como Patriot e THAAD.

Devido ao tipo de informação presente na caixa de correio, o incidente levanta dúvidas sobre o que o intruso pode ter visto durante o período de acesso não autorizado. No entanto, a divulgação do IEH não estabelece que algum documento de engenharia específico ou arquivo controlado por exportação tenha sido realmente obtido pelo atacante.

O ataque em si baseou-se em personificação, e não em um comprometimento relatado da infraestrutura da Microsoft. Ao apresentar a mensagem de phishing como uma comunicação de um possível contato comercial e direcionar o funcionário para uma página falsa de compartilhamento de documentos, o atacante conseguiu obter credenciais válidas do Microsoft 365.

O IEH não divulgou publicamente há quanto tempo a parte não autorizada teve acesso à caixa de correio ou identificou o indivíduo ou grupo responsável pelo ataque.

A empresa afirmou que, com base nas informações disponíveis quando o documento foi apresentado à SEC, não espera que o incidente de segurança tenha um efeito adverso material sobre suas operações comerciais.

A investigação continua e o IEH não relatou exfiltração confirmada de dados da caixa de correio comprometida.

Deixar uma resposta